Sednit Operasyonları: BeardShell ve Covenant ile Uzun Altı Yıllık Gözetim ve Modern İmplant Seti
Siber güvenlik şirketi ESET, Sednit grubunun yeni araç setleriyle yeniden faaliyette olduğunu işaret ediyor. Şüpheli çift implant olan BeardShell ve Covenant, her biri farklı bir bulut sağlayıcısını hedefleyen ve operasyonda dayanıklılığı artıran bir yapı olarak öne çıkıyor. Bu yaklaşım, Ukrayna’daki askeri personelin uzun vadeli izlenmesini mümkün kılıyor ve Nisan 2024’den itibaren kullanımda olduğu belirtiliyor.
Olaylar zincirinde önemli bir başlangıç noktası olarak CERT-UA’nın Ukrayna hükümetine ait bir bilgisayarda keşfettiği SlimAgent adlı casusluk implantı gösteriliyor. SlimAgent, basit ama etkili yeteneklerle tuş kaydı, ekran görüntüsü alma ve panoya veri toplama işlevlerini yerine getiriyor. ESET telemetrisi, SlimAgent’a benzer kod da dâhil olmak üzere yeni örneklerin tespit edildiğini ve bu kodların 2018 yılında iki Avrupa ülkesinde devlet kurumlarına karşı kullanıldığını işaret ediyor. Bu durum, SlimAgent’ın Xagent keylogger modülünün bir evrimi olarak değerlendiriliyor; Xagent ise Sednit tarafından uzun süredir kullanılan bir araç setinin parçası durumunda.
BeardShell ise Ocak 2024 vakasından itibaren Sednit’in cephaneliğine çok daha yakın bir parçayı temsil ediyor. .NET tabanlı çalışma zamanı üzerinde PowerShell komutlarını çalıştırabilen bu sofistike implant, meşru bulut depolama hizmeti Icedrive’ı Komuta ve Kontrol kanalı olarak kullanmasıyla dikkat çekiyor. Gizli kalma ve komut akışını saklama konusundaki nadir tekniklerin birlikte kullanımı, BeardShell’in Sednit’in özel cephaneliğinin önemli bir parçası olduğuna dair güvenilir bir işaret sunuyor.
Gözlem altındaki gelişmeler, 2024 yılından bu yana Sednit’in BeardShell’i 2025 ve 2026 yıllarında da Ukrayna’daki askeri hedefleri için kullanmaya devam ettiğini gösteriyor. Bu dönemde yüksek değerli hedeflere sürekli erişim sağlamak amacıyla Covenant ile birlikte çalışmaya devam eden Sednit, bulut tabanlı altyapı ve veriye yönelik operasyonlarda esneklik kazanıyor. Covenant, açık kaynaklı bir .NET post-eksploitasyon çerçevesi olarak 90’tan fazla yüklü görevle veri sızdırma, hedef takibi ve ağ içi hareket gibi yetenekleri destekliyor.
2023’ten itibaren Covenant’i ana casusluk aracı olarak kurmaya yönelik çeşitli değişim ve deneyler yapıldı. BeardShell, Covenant’ın bulut altyapısının devre dışı bırakılması gibi durumlarda yedek olarak planlandı ve Ukrayna’daki hedefler üzerinde yıllardır güvenilir bir araç olarak varlığını sürdürüyor. 2025 yılında Sednit’in Covenant bulut sürücülerini analiz ederken altı aydan uzun süredir izlenen makinelerin bulunduğu belirtiliyor. CERT-UA’nın Ocak 2026 raporuna göre Covenant, CVE-2026-21509 güvenlik açığını hedefleyen spearphishing kampanyalarında da kullanıldı. Bu olgu, BeardShell ve Covenant arasındaki iş birliğinin ve geliştirici ekibin güçlü kapasitesinin göstergesi olarak öne çıkıyor.
Not: Bu analiz, Sednit’in gelişmiş özel implantlar üretme konusundaki sürekli kapasitesini ve ortak kod ile tekniklerin ekip içinde süreklilik gösterdiğini vurguluyor. Kaynak: (BYZHA) Beyaz Haber Ajansı